← Nieuwste papers
🤖 AI

PoCo: Agentic Proof-of-Concept Exploit Generation for Smart Contracts

Dit artikel introduceert PoCo, een agentisch raamwerk dat autonoom uitvoerbare proof-of-concept-exploits die compatibel zijn met Foundry genereert op basis van beschrijvingen van kwetsbaarheden in natuurlijke taal, waardoor de tijd en moeite die nodig zijn voor beveiligingsaudits van slimme contracten aanzienlijk worden verminderd.

Oorspronkelijke auteurs: Vivi Andersson, Sofia Bobadilla, Harald Hobbelhagen, Martin Monperrus

Gepubliceerd 2026-05-27
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Vivi Andersson, Sofia Bobadilla, Harald Hobbelhagen, Martin Monperrus

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een bouwinspecteur bent (een smart contract auditor) die zojuist een gevaarlijk gebrek in het ontwerp van een wolkenkrabber heeft ontdekt. Je weet dat de lift kan vallen als iemand op een specifieke knop drukt, maar om dit aan de gebouweigenaar en het bouwteam te bewijzen, kun je niet zomaar zeggen: "Het kan vallen." Je moet een klein, veilig model van de lift bouwen en het op een gecontroleerde manier daadwerkelijk laten vallen om te tonen: "Zie je? Dit is echt, en hier is precies hoe je het kunt breken."

In de wereld van blockchain wordt dit "model" een Proof-of-Concept (PoC) genoemd. Het is een stuk code dat een kwetsbaarheid demonstreert.

Het Probleem:
Het handmatig schrijven van deze "valtests" (PoC's) is als proberen een complex modelvliegtuig te bouwen terwijl je blinddoek hebt. Het kost veel tijd, het is makkelijk om een fout te maken, en auditors rennen vaak tegen een tikkende klok aan. Als ze het model niet snel genoeg kunnen bouwen, kunnen ze misschien niet bewijzen dat het gebouw onveilig is voordat het wordt gebouwd.

De Oplossing: PoCo
Het artikel introduceert PoCo, wat staat voor "Proof-of-Concept". Denk aan PoCo niet als een simpele rekenmachine, maar als een robotische leerling met een zeer specifieke taak.

  1. De Invoer: Jij (de auditor) geeft de robot een notitie in gewoon Engels waarin het probleem wordt beschreven. Bijvoorbeeld: "Als een gebruiker geld naar adres nul stuurt, blijven de kosten vastzitten en verdwijnen."
  2. Het Brein van de Robot (Agentic AI): In tegenstelling tot oudere tools die slechts één keer proberen het antwoord te raden, is PoCo een "agentic" systeem. Dit betekent dat het denkt, handelt en leert in een lus, net zoals een mens dat zou doen.
    • Redeneren: Het leest je notitie en kijkt naar de blauwdrukken van het gebouw (de code).
    • Handelen: Het probeert een script te schrijven om de lift te breken.
    • Observeren: Het voert het script uit. Kraakte het? Lukt het niet te compileren?
    • Herzien: Als het mislukt, geeft de robot niet op. Het bekijkt het foutbericht, bedenkt wat er misging (bijvoorbeeld: "Ik heb het verkeerde gereedschap gebruikt") en probeert het opnieuw.
  3. De Uitvoer: Uiteindelijk geeft de robot je een werkend, uitvoerbaar script dat de fout succesvol demonstreert. Het is klaar om in het officiële rapport te worden opgenomen.

Hoe Ze Het Testten
De onderzoekers hoopten niet zomaar dat het werkte; ze legden de robot een strenge examen voor:

  • De Dataset: Ze verzamelden 23 echte beveiligingsfouten uit daadwerkelijke blockchain-projecten (als een collectie van echte kapotte liften).
  • De Test: Ze vroegen PoCo om een "valtest" voor elk van hen te bouwen.
  • De Baselines: Ze vergeleken PoCo met twee andere methoden:
    • De "One-Shot"-aanpak: Een slimme AI vragen om de hele code in één keer te schrijven zonder zijn werk te controleren. (Dit faalde het grootste deel van de tijd, als een student die gokt op een wiskundetoets).
    • De "Workflow"-aanpak: De AI een rigide, stap-voor-stap checklist geven. (Dit was beter, maar bleef toch vastzitten wanneer het probleem vereiste om buiten de checklist te kijken).
  • Het Resultaat: PoCo was de duidelijke winnaar. Het bouwde succesvol werkende "valtests" voor 50 van de 69 pogingen (over verschillende AI-modellen heen), terwijl de andere methoden aanzienlijk worstelden.

De "Patch"-Truc
Hoe wisten ze dat de "valtests" van de robot daadwerkelijk correct waren en niet slechts gelukkige gokken? Ze gebruikten een slimme truc genaamd Patch-Based Validation.

  • Stel je voor dat het bouwteam de lift repareert (de "patch").
  • De onderzoekers namen de "valtest" van de robot en draaiden deze tegen de gerepareerde lift.
  • De Logica: Als de test van de robot faalt om de gerepareerde lift te breken, betekent dit dat de test eigenlijk goed was – het exploiteerde succesvol de oude, kapotte versie, en de reparatie werkte. Als de test nog steeds werkte op de gerepareerde lift, had de robot het echte probleem niet gevonden.

Belangrijkste Punten uit het Artikel

  • Autonomie is Sleutel: Het vermogen van de robot om de code te verkennen, foutberichten te lezen en zijn eigen plan aan te passen, was belangrijker dan het gebruik van het "slimste" beschikbare AI-model. Zelfs een iets minder krachtig AI-model presteerde beter wanneer het de vrijheid had om te itereren.
  • Details Maken Uit: Hoe gedetailleerder de notitie van de auditor was, hoe beter de robot deed. Het geven van een rigide, stap-voor-stap script aan de robot over hoe het moet worden gebroken, verwarde het echter soms. Het is beter om de robot te vertellen wat er kapot is en waarom, en de robot de hoe zelf te laten bedenken.
  • Veiligheid: De robot werkt in een veilige, geïsoleerde sandbox (een digitale "garage") zodat het niet per ongeluk echt geld of echte contracten kan breken.

Samenvatting
PoCo is een tool die de beschrijving van een mens van een beveiligingsgat omzet in een werkende, geautomatiseerde test die bewijst dat het gat bestaat. Het bespaart auditors tijd, vermindert fouten en helpt ontwikkelaars sneller kwetsbaarheden te repareren, waardoor het blockchain-ecosysteem veiliger wordt. Het artikel bewijst dat een AI-agent die kan "denken, handelen en leren" ver superieur is aan tools die slechts een statisch script volgen of één keer gokken.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →